O que o servidor vê, e o que não vê
O serviço fica entre o seu cliente MCP e a API do Google. Ele nunca recebe a sua senha, não instala nada na sua máquina e não guarda o conteúdo das respostas. Abaixo, o detalhe de cada ponto.
Escopo pedido
Um único escopo OAuth:https://www.googleapis.com/auth/webmasters. É o mesmo que o Search Console usa. Ele permite ler propriedades, desempenho, inspeção de URL e sitemaps, e permite escrever: adicionar ou remover propriedade, enviar ou apagar sitemap.
O Google classifica esse escopo como sensível. Nenhum outro escopo é pedido — nada de Gmail, Drive, Analytics ou contatos.
Escrita é opcional e desligada por padrão
As cinco ferramentas que alteram a sua conta (add_site, delete_site,submit_sitemap, delete_sitemap,manage_sitemaps) começam bloqueadas. Você liga a escrita por propriedade, no painel. Enquanto não ligar, uma chamada de escrita volta com um aviso, sem tocar na sua conta. Toda chamada de escrita executada fica registrada.
Onde fica o token
O token OAuth é cifrado antes de ir para o banco, com uma chave que não fica no banco. É guardado por usuário e carregado só no momento de responder a uma pergunta sua. Ele nunca vai para o cliente MCP — a Anthropic, a OpenAI ou o Cursor recebem só o resultado da ferramenta, nunca a credencial.
O que registramos
Nome da ferramenta chamada, data e hora, e a propriedade envolvida — para operar o serviço, depurar erros e aplicar o limite do beta.Não registramos o conteúdo das respostas (suas consultas, suas URLs, seus números). Os logs são apagados ou anonimizados depois de 90 dias.
O que não fazemos
Não vendemos dados, não usamos para anúncios, não treinamos modelos com os seus dados e ninguém lê as suas respostas de ferramenta — salvo com a sua autorização, para investigar um abuso, ou quando a lei exigir. Isso espelha os requisitos de Uso Limitado da política de dados de usuário da API do Google.
Infraestrutura
Servidor de aplicação e banco de dados PostgreSQL em VPS da Contabo (Contabo GmbH, Alemanha), em data center nos Estados Unidos. E-mails transacionais pela Resend (Estados Unidos). Sem serviço de analytics de terceiros no site ou no painel antes do consentimento.
Conexões por HTTPS/TLS. O endpoint Streamable HTTP mantém a proteção contra DNS rebinding ativa: uma requisição com cabeçalhoHost ou Origin fora da lista permitida recebe 421 ou 403.
Como o serviço roda fora do Brasil, há transferência internacional de dados — as bases legais e as garantias estão emPrivacidade.
Revogar
Dois caminhos: o painel em app.mcp-searchconsole.com emyaccount.google.com/permissions. Ao revogar, o token cifrado é apagado imediatamente. Peça a exclusão dos dados da conta por e-mail; concluímos em até 30 dias.
Reportar uma vulnerabilidade
Escreva paraseguranca@mcp-searchconsole.com. Confirmamos o recebimento em até 3 dias úteis e mantemos você informado sobre a correção. Pedimos que não divulgue a falha publicamente antes de um patch.